Vulnerabilidad en ChatGPT para Mac expone datos sensibles

Fuentes: ChatGPT Mac App Flaw Exposed Sensitive Data

Investigadores de la Objective-See Foundation han identificado una vulnerabilidad crítica en la aplicación de escritorio de ChatGPT para macOS que permitía a los atacantes acceder a los registros de chat y otros datos sensibles del sistema. El fallo, descubierto por el analista Patrick Wardle, permitía ejecutar scripts no autorizados dentro del proceso principal de la aplicación, superando las capas de verificación de firmas digitales diseñadas para proteger la integridad del software de OpenAI.

La vulnerabilidad se explotaba mediante la manipulación de un intérprete de scripts de confianza, que aceptaba comandos maliciosos y los ejecutaba como si fueran instrucciones legítimas del sistema. Wardle describió el exploit como "insanamente trivial", requiriendo apenas una docena de líneas de código para demostrar el concepto. Además de leer los historiales de conversación, el atacante podía ejecutar comandos adicionales, como acceder a sesiones de navegador o aplicaciones sensibles, sin que el sistema detectara la procedencia externa de las peticiones.

OpenAI reconoció públicamente la existencia del fallo y su corrección en el registro de cambios de seguridad el 25 de septiembre. Shane Bauer, portavoz de la empresa, admitió que la compañía necesitaba acelerar sus prácticas de seguridad. Wardle, quien también reportó vulnerabilidades en el asistente de Meta Muse AI, advirtió que la expansión de funciones en las aplicaciones de IA aumenta la superficie de ataque, señalando que la seguridad a menudo se trata como un aspecto secundario en el desarrollo de estas plataformas.